Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Введение в информационную безопасность и защиту информации. Учебное пособие
.pdf
Защищаемые помещения (ЗП) – помещения (служебные кабине-
ты, актовые, конференц-залы и т. д.), специально предназначенные для
проведения конфиденциальных мероприятий (совещаний, обсуждений,
конференций, переговоров и т. п.).
Основные технические средства и системы (ОТСС) – техниче-
ские средства и системы, а также их коммуникации, используемые для
обработки, хранения и передачи конфиденциальной информации
.
Вспомогательные технические средства и системы (ВТСС) –
технические средства и системы, не предназначенные для обработки,
хранения и передачи конфиденциальной информации, размещаемые
совместно с основными техническими средствами и системами или в
защищаемых помещениях.
Технический канал утечки информации (ТКУ) – совокупность
объекта технической разведки, физической среды распространения
информативного сигнала и средств, которыми
добывается защищаемая
информация.
Информативный сигнал – электрические сигналы, акустические,
электромагнитные и другие физические поля, по параметрам которых
может быть раскрыта конфиденциальная информация, передаваемая,
хранимая или обрабатываемая в основных технических средствах и
системах (ОТСС) или обсуждаемая в защищаемом помещении.
Побочное электромагнитное излучение – электромагнитное из-
лучение, наблюдаемое при работе технических средств обработки
ин-
формации.
Наводки информативного сигнала, обрабатываемого техниче-
скими средствами, на цепи электропитания и линии связи, выходящие
за пределы КЗ.
Закладное средство (устройство) – техническое средство (устрой-
ство) приема, передачи и обработки информации, преднамеренно устанавливаемое на объекте информатизации или в контролируемой зоне в
целях перехвата информации или несанкционированного воздействия
на
информацию и (или) ресурсы автоматизированной информационной
системы. Местами установки закладных средств (устройств) на охраняемой территории могут быть любые элементы контролируемой зоны,
например: ограждение конструкции, оборудование, предметы интерьера, транспортные средства.
Недекларированные возможности (программного обеспечения) –
функциональные возможности программного обеспечения, не описанные в документации.
11

Несанкционированный доступ (НСД) – доступ к информации или
действия с информацией, нарушающие правила разграничения доступа
с использованием штатных средств, предоставляемых средствами вычислительной техники или автоматизированными системами [5, 6].
Основными объектами защиты в ТЗИ являются защищаемые помещения (речевая информация), ОТСС, ВТСС.
Одним из основных нормативно–методических документов, которыми руководствуются специалисты по
технической защите информации в своей практической деятельности является «Специальные требования и рекомендации по технической защите конфиденциальной информации» (СТР–К) [5].
Некоторые пояснения к вышеуказанным терминам с учетом поло-
жений СТР–К.
Контролируемая зона – предназначена, прежде всего, для ограничения несанкционированного доступа на территорию расположения
объекта информатизации и разграничения
прав доступа (пройдешь
только туда, куда имеешь право). Границей КЗ является периметр
охраняемой территории или ограждающие конструкции объекта, если
он расположен на неохраняемой территории.
КЗ обеспечивается совокупностью организационных и технических
мер. Организационные мероприятия обеспечивают пропускной и внутриобъектовый режимы объекта [3]. Технические меры предполагают
использование технических средств контроля доступа и охраны объек
тов: электронные проходные (с использованием считывателей TouchMemory, прокси–карт, биометрической идентификации и т. д.), системы охранной сигнализации, видеоохранные системы и многое другое.
Вспомогательные технические средства и системы – всевозможные средства и системы связи, средства и системы охранной и пожарной сигнализации, средства оповещения, автоматического пожаротушения, контрольно-измерительное оборудование, оргтехника
, системы
кондиционирования, вентиляции и др.
Технический канал утечки информации – важнейшее понятие в
технической защите информации. К основным ТКУ относятся:
акустическое излучение информативного речевого сигнала;
виброакустические сигналы, возникающие посредством преоб-
разования информативного акустического сигнала при воздействии его
на строительные конструкции и инженерно-технические системы ЗП;
прослушивания разговоров, ведущихся в ЗП, по информацион-
ным каналам общего пользования (городская телефонная сеть, сотовая
-
12

связь, радиотелефоны) за счет скрытного подключения оконечных
устройств этих видов связи;
электрические сигналы, возникающие в результате преобразова-
ния информативного сигнала из акустического в электрический за счет
микрофонного эффекта и распространяющихся по проводам и линиям
передачи информации, выходящих за пределы КЗ;
побочные электромагнитные излучения информативного сигнала
от обрабатывающих конфиденциальную информацию технических
средств, в том числе возникающих за счет паразитной генерации, и
линий передачи информации;
электрические сигналы, наводимые от обрабатывающих конфи-
денциальную информацию технических средств и линий ее передачи,
на провода и линии, выходящих за пределы КЗ;
радиоизлучения, модулированные информативным сигналом,
возникающим при работе различных генераторов, входящих в состав
технических средств, установленных в ЗП, или, при наличии паразитной генерации в их узлах (элементах);
радиоизлучения, электрические или инфракрасные сигналы, мо-
дулированные информативным сигналом, от специальных электронных устройств перехвата речевой информации «закладок», внедренных
в ЗП и установленные в них технические средства.
Оценка защищённости информации от утечки по техническим каналам осуществляется с помощью специальных экспериментальнорасчётных методик (по сути – методик косвенных измерений), приведённых в
методических документах ФСТЭК России, имеющих грифы
«ДСП» (для конфиденциальной информации) и «Секретно» (для гос-
тайны).
Суть данных методик (независимо от вида ТКУИ) заключается в
определении отношения сигнал/шум в определениях (для рассматриваемых ТКУ) частотных полосах и последующем вычислении, по известным аналитическим зависимостям, количественного показателя
защищённости. Например, для речевой
информации таким показателем является коэффициент словесной разборчивости W [7] для канала
ПЭМИ – расстояния возможного перехвата электромагнитного излучения ОТСС.
Второй важной составляющей технической защиты информации
является предотвращение несанкционированного доступа к информации, обрабатываемой средствами вычислительной техники, что обеспечивается комплексом организационных, программных и технических средств [5].
13

Важно отметить, что объекты информатизации должны быть аттестованы на соответствие требованиям по защите информации. Порядок
и содержание процедуры аттестации отражены в нормативных документах ФСТЭК России.
Необходимо также подчеркнуть, что для усвоения курса «Техническая защита информации» необходимо знать:
разделы физики акустика, электромагнетизм, оптика (в том чис-
ле волоконная
оптика);
операции с логарифмами, дифференциальное и интегральное ис-
числения, спектральный анализ, теорию вероятностей и математическую статистику;
электротехнику;
электронику и схемотехнику;
основы радиотехники; измерительную технику и метрологию;
технические средства охраны объектов;
программно-аппаратные средства защиты информации.
14

4. ГУМАНИТАРНЫЕ АСПЕКТЫ ОБЕСПЕЧЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Доктрина информационной безопасности Российской федерации
к числу основных угроз в области информационной безопасности относит.
«Расширяются масштабы использования специальными службами отдельных государств средств оказания информационно-психологического воздействия, направленного на дестабилизацию внутриполитической и социальной ситуации в различных регионах мира и
приводящего к подрыву суверенитета и нарушению территориальной
целостности других государств. В эту деятельность вовлекаются религиозные, этнические, правозащитные и иные организации, а также отдельные группы граждан, при этом широко используются возможности информационных технологий».
«Наращивается информационное воздействие на население России, в первую очередь на молодежь, в целях размывания традиционных российских духовно-нравственных ценностей».
«Различные террористические и экстремистские организации
широко используют механизмы информационного воздействия на индивидуальное, групповое и общественное сознание в целях нагнетания
межнациональной и социальной напряженности, разжигания этнической и религиозной ненависти либо вражды, пропаганды экстремистской идеологии, а также привлечения к террористической деятельности новых сторонников. Такими организациями в противоправных
лях активно создаются средства деструктивного воздействия на объекты критической информационной инфраструктуры».
Для противодействия таким угрозам необходимы:
«нейтрализация информационно-психологического воздействия,
в том числе направленного на подрыв исторических основ и патриотических традиций, связанных с защитой Отечества»;
це-
15

«противодействие использованию информационных технологий
для пропаганды экстремистской идеологии, распространения ксенофобии, идей национальной исключительности в целях подрыва суверенитета, политической и социальной стабильности, насильственного изменения конституционного строя, нарушения территориальной целостности Российской Федерации».
Приведённые выше цитаты «Доктрины» позволяют сделать вывод,
что основные гуманитарные аспекты обеспечения информационной
безопасности личности,
общества и государства заключаются в информационных угрозах, прежде всего, в духовно-нравственной сфере:
религиозной, этнической, культурной, исторической и др.
В учебных планах вузов, занимающихся подготовкой специалистов
по направлению «Информационная безопасность», специально предусмотрена дисциплина с примерным названием «Гуманитарные аспекты
обеспечения информационной безопасности» / «Политические и социальные аспекты информационной безопасности», в
рамках которой и
рассматриваются обозначенные проблемы.
В качестве базовых для освоения дисциплины можно рекомендовать работы С.П. Расторгуева, в частности учебное пособие «Информационная война. Проблемы и модели…» [8].
Крайне важно, чтобы граждане Российской Федерации имели хотя
бы общее представление о традиционных религиях коренных народов,
испокон веков проживающих на территории
России. Безусловно, необходимо знание истории коренных народов нашей страны истоки образования их государственности, исчисляемой тысячелетиями, а вовсе не с
призвания варягов. Российская история это не только (и не столько) Карамзин М.С., это и Ломоносов М.В. [9], Татищев В.Н., Иловайский Д.И.
[10], Забелин И.Е. [11]. Ценные
данные можно также почерпнуть и в
трудах зарубежных авторов, в частности Мавро Орбини [12] и многих
других.
Представляется крайне полезным иметь хотя бы общее представление о современных исследованиях в области «исторической» генетики, в частности ДНК-генеалогии [13].
16

5. БЕЗОПАСНОСТЬ КОМПЬЮТЕРНЫХ СИСТЕМ
И СЕТЕЙ. ОСНОВНЫЕ ПОНЯТИЯ
5.1. ИНФОРМАЦИЯ И ЗАДАЧА ЕЕ ЗАЩИТЫ
Задача защиты информации каждый раз решается относительно
той среды, в которой определенная информация циркулирует и хранится, а также степени угроз, которым она подвергается.
Среда защиты информации определяется физической средой передачи и обработки информации и необходимыми для этого аппаратными, процедурными (организационными) и программными (
зовании средств вычислительной техники) компонентами.
В основе дисциплин, связанных с защитой информации, лежит
неопределяемое понятие информация. Это понятие является широко
распространенным, но до сих пор неоднозначным [14–16]. Обычно понятие информация связывают с понятием сигнала, под которым понимают выделяемый, регистрируемый и идентифицируемый физический
процесс, несущий сообщение о некотором событии
объекта наблюдения – источнике сигнала.
Зарегистрированные сигналы образуют новую форму информации,
известную как данные [14–16]. В такой форме информация может храниться, обрабатываться и вновь передаваться в виде сигнала. Данные
могут храниться и передаваться на различных носителях и в различных средах. Если в общем случае защите подлежит информация вне
зависимости от ее формы и фазы существования (передача, обработка,
хранение), то будем под информацией понимать именно данные, которые могут переходить в форму сигналов при обработке и передаче.
Зададимся вопросом: а вся ли информация подлежит защите? Очевидно, что прежде чем будет поставлена задача защиты какой-либо
информации, эта информация должна
семантику) хотя бы для одного получателя (приемника, пользователя)
иметь значение и смысл (т. е.
при исполь-
или состоянии
17

данной информации. Таким образом, наряду с множеством данных D,
подлежащих защите, возникает взаимосвязанное с ним множество
пользователей U, также являющееся данными, подлежащими защите.
Множество U определяет семантику информации, выраженной множеством D.
Однако только наличие семантики недостаточно для постановки
задачи защиты некоторой информации. Для того, чтобы потребность в
защите информации возникла
, эта информация должна иметь цен-
ность, т. е. быть необходимой не только единичному субъекту, по-
рождающему её, но и другим пользователям. Множество пользователей, от которых информация должна быть защищена, обозначим как C.
Каждый пользователь множества U в своем подмножестве множества D может порождать новые данные или использовать без
изменения существующие данные. Часть пользователей множества U может
использовать и изменять и данные множества U.
Рассмотренная схема защищаемой информации представлена на
рис. 3, где w – новые данные, d – неизменяемые данные, а – пользователи данных из множеств U и D, b – пользователи данных только из
множества D.
Рис. 3. Защищаемая информация
Для защиты информации, представленной двумя взаимосвязанными множествами U и D, в первую очередь необходимо провести их
анализ и реорганизацию (разделение) в соответствии с уровнями угроз
информации, целями и средствами защиты, т. е. решить задачу струк-
туризации U и D. При этом такая структуризация должна сохранять
существующие отношения внутри и между множествами
U и D, и воз-
можно порождать новые отношения между их частями.
С течением времени и в процессе защиты могут потребоваться изменения или восстановление первоначальной структуризации множеств U и D, для чего должны быть определены необходимые крите-
18

рии и алгоритмы управления структуризацией, которые в области защиты информации обычно называются политикой безопасности.
Следовательно, в общем случае задача защиты информации заключается:
1) в структуризации взаимосвязанных множеств пользователей и
данных, подлежащих защите;
2) в управлении такой структуризацией, т. е. в определении и реа-
лизации политики безопасности.
Отметим основные особенности общей
постановки задачи защиты
информации, характеризующие сложность ее решения.
1) Неформализуемость общей постановки задачи защиты информации. Она обусловлена отсутствием количественной меры защищенности информации – невозможно определить, на сколько неизвестных
единиц данная информация защищена более, чем другая. И если для
частных задач, например ТЗИ или криптографической защиты, такие
меры известны, то для
оценки решения общей задачи защиты информации существуют только качественные (структурные) меры защищенности, например, классы защиты, определенные в документах
ФСТЭК РФ [17–18].
2) Конфликтность решения. Санкционированный доступ к защищенной информации требует больших затрат (в первую очередь времени), чем доступ к той же, но не защищенной информации. С ростом
уровня
защищенности информации затраты на работу с ней будут расти. Это может привести (и зачастую приводит на практике) к тому, что
на определенном уровне пользователи такой информации будут стремиться к действиям, снижающим реальный уровень ее защищенности,
в крайних случаях до нуля.
3) Рекурсивность решения. Часто при решении задачи защиты ин
формации методы и средства защиты оказываются вложенными друг в
друга и могут дублироваться на различных уровнях такой вложенности.
4) Неоднородность используемых средств. В наиболее сложных системах защиты информации могут одновременно применяться и технические, и процедурные и программные средства в различных пропорциях и сочетаниях.
Таким образом, формальные модели
и методы, используемые для
решения задачи защиты информации, имеют ограниченный, частный
характер. Основным методом решения общей задачи защиты информации является проектно-экспертный метод.
-
19

Методы решения задачи защиты информации можно разделить на
три основные группы:
1) методы изоляции непосредственно самой информации либо ее
семантики, например методы тайнописи и криптографии;
2) методы обнаружения несанкционированного доступа (НСД) к
информации, основу которых составляют методы идентификации и
аутентификации;
3) методы реакции на НСД.
Эти методы могут быть реализованы различными средствами
защиты информации: техническими, процедурными или программными,
а также их сочетаниями. Из двойственного характера информации, которая может распространяться как на носителях, так и в виде сигнала,
следует, что для защиты информации могут применяться все сред-
ства, которые применяются для защиты материальных ресурсов.
Дополнительные средства защиты информации обусловлены спе-
цификой среды
ее распространения и обработки, основной характеристикой которой является понятие используемых каналов связи. Каналом связи называется линия связи и аппаратура приема-передачи данных. Эволюция задачи защиты информации, методов и средств защиты
тесно связана с эволюцией каналов связи. Можно выделить три этапа
такой эволюции.
На первом этапе информация передавалась
в основном либо устно – на ограниченное расстояние, либо письменно (с момента изобретения письменности) – на произвольное расстояние, но на носителях.
Каналы связи образовывали люди, передвигавшиеся пешком, верхом
на лошадях, или с помощью гужевого транспорта по дорогам, представлявшим линии связи.
Этот этап длился до конца XIX – начала XX века, когда изобрете электричества и радио привели к тому, что информация стала пе-
ние
редаваться в виде электромагнитных сигналов по проводным и беспроводным линиям связи и появились новые физические каналы связи.
Наряду с этим развитие железнодорожного, автомобильного и авиасообщения привело к модернизации и повышению эффективности традиционных каналов связи, которые продолжали и
продолжают исполь-
зоваться.
Третий этап начался с середины XX века и продолжается в настоящее время. Он характеризуется появлением электронных вычислительных машин, их включением в аппаратуру приема-передачи данных, развитием вычислительных и телекоммуникационных сетей, мобильных устройств связи. Возникли новые каналы связи: информаци-
20
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
